TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #32293 61
CTT Report Hub #ParsedReport #CompletenessMedium 08-09-2026 Peeling Back the Layers: Inside Vidar - From Virtualized Code to Stolen Credentials https://www.splunk.com/en_us/blog/security/inside-vidar-from-virtualized-code-to-stolen-credentials.html Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Vidar — это вредоносное ПО для кражи информации, распространяемое посредством фишинга, вредоносных сайтов и установщиков пиратского программного обеспечения. Оно использует собственную виртуальную машину, обширные проверки на анализ, злоупотребление привилегиями, скрытое выполнение в браузере и загрузку DLL. Вредоносное ПО крадет данные браузеров, учетные данные, токены, кошельки криптовалют, скриншоты и секреты FTP/SFTP, после чего выгружает их через сервисы на базе Телеграм.
-----

Анализируемый вариант Vidar представляет собой ВПО, предназначенную для кражи информации, которая распространяется преимущественно через фишинговые вложения, вредоносные веб-сайты, а также установщики, маскирующиеся под взломанное программное обеспечение, читы для игр или активаторы. Эти установщики могут развертывать Vidar непосредственно или загружать полезную нагрузку и компоненты с инфраструктуры, контролируемой злоумышленниками, включая Телеграм. Вредоносное ПО использует собственную виртуальную машину для выполнения проприетарного байткода, а не раскрывает критические функции через нативные инструкции x86/x64. Интерпретатор ВМ извлекает и диспетчеризует виртуальные операционные коды, включая операции, используемые для расшифровки строк, что значительно усложняет статический анализ и реверс-инжиниринг.

Vidar использует обширные проверки на отладку и песочницу перед выполнением основных функций. Он запрашивает объект отладки через `NtQueryInformationProcess`, анализирует `NtGlobalFlag` в PEB на наличие флагов кучи, связанных с отладчиком, и использует проверки времени `RDTSC` для выявления накладных расходов на пошаговое выполнение инструкций. Вредоносное ПО перечисляет процессы и загруженные модули в поисках компонентов безопасности и мониторинга, таких как `sbiedll.dll`, `api_log.dll` и `dirwatch.dll`. Вредоносное ПО также проверяет имена хостов и имена пользователей, связанные с средами анализа, включая `JOHN_PC`, `SANDBOX`, `John`, `sandbox` и `WDAGUtilityAccount`. Дополнительные проверки включают количество процессоров через `KUSER_SHARED_DATA`, емкость диска, установленный объем памяти, реальное подключение к Интернету посредством запросов к DNS-серверам Cloudflare и Google, а также другие характеристики системы.

Стиллер активирует привилегию `SeDebugPrivilege` и может дублировать дескрипторы из процессов с более высокими привилегиями с помощью `DuplicateHandle`, что обеспечивает возможность инспекции процессов, доступа к памяти и кражи учётных данных. Он создаёт скрытый рабочий стол Windows и запускает Chrome с параметрами `--disable-gpu` и `--no-first-run`, сохраняет скриншоты в файл `screenshot.jpg` и выполняет DLL-файлы или загруженные плагины через `rundll32.exe`.

Vidar нацелен на базы данных и расширения браузеров на базе Chromium и Gecko для извлечения паролей, файлов cookie, истории, платежных данных, криптокошельков и учетных данных менеджеров паролей. Он ищет артефакты аутентификации Azure, такие как `accessTokens.json`, `msal_token_cache.json`, `TokenCache.dat` и `azureProfile.json`, а также извлекает учетные данные FTP/SFTP из файла `recentservers.xml` FileZilla. Программа выполняет фаззинг хостов с помощью запросов к реестру, определяет процессы, блокирующие конфиденциальные файлы, с использованием API Restart Manager, и удаляет собранные данные и временные артефакты с помощью команды `cmd.exe /c rmdir /s /q`. Украденная информация передается через веб-сервисы на базе Телеграм с использованием маркерного извлечения и строк User-Agent, имитирующих браузер.
More from @aptreports
  1. Oct 8, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 8, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 8, 2026#ParsedReport #CompletenessLow 07-10-2026 New ICS Malware S7Flip, or What We Found on Malw…
  4. Oct 8, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 8, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 8, 2026#ParsedReport #CompletenessHigh 07-10-2026 Razor’s Edge: the RedWing stealer is designed t…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →